processing.conf 結構化說明文件:此區塊為沙盒報告的基礎,負責處理虛擬機內錄製的 API 呼叫、行程記憶體以及檔案變更。是惡意軟體鑑識最核心的依賴模組。
[analysisinfo]
enabled = yes
[behavior]
enabled = yes
anomaly = yes
processtree = yes
ram_boost = no
[CAPE]
enabled = yes
dropped = yes
procdump = yes
[detections]
enabled = yes
[deduplication]
enabled = no
hashmethod = ahash
模組名稱 ([Module]) |
實務功能說明 |
|---|---|
[analysisinfo] |
收集該次分析的基本元數據(如分析 ID、時間戳記、目標檔案路徑等),為報告的基礎節點。 |
[behavior] |
核心行為解析模組。 處理沙盒中記錄的 API 呼叫日誌,構建行程樹 (processtree) 與異常行為標記 (anomaly)。若日誌過大,可評估開啟 ram_boost 加速解析。 |
[CAPE] |
CAPEv2 專屬核心。 負責處理動態解包後的 Payload、記錄惡意軟體投放的新檔案 (dropped),以及處理行程記憶體傾印 (procdump)。 |
[amsi_etw] |
解析反惡意軟體掃描介面 (AMSI) 與 ETW 的日誌,可精準獲取 PowerShell 或 VBScript 在記憶體中解密並執行時的明文指令。 |
[detections] |
綜合威脅判定模組。 統整來自行為分析、YARA、Suricata 等多個引擎的命中結果,產出最終的綜合警報與分數。 |
[procmemory] / [memory] |
前者分析單一行程的記憶體(提取可讀字串或 YARA 掃描);後者則結合 Volatility 對虛擬機的「完整記憶體映像檔」進行深度鑑識。 |
[deduplication] |
使用感知雜湊(如 ahash)比對分析過程中的螢幕截圖,自動刪除畫面重複的圖片,大幅節省儲存空間。 |
此區塊處理從主機端或虛擬機擷取到的 PCAP 網路封包,進行流量解密、特徵掃描與端點關聯。
[network]
enabled = yes
process_map = no
dnswhitelist = yes
[suricata]
enabled = no
runmode = cli
evelog = eve.json
[decryptpcap]
enabled = no
pcapsrc = auto
[ja3]
ja3_path = data/ja3/ja3fingerprint.json
模組名稱 ([Module]) |
實務功能說明 |
|---|---|
[network] |
網路流量分析核心。 解析 PCAP 封包,提供 DNS/IP 白名單過濾 (dnswhitelist) 減少雜訊,並支援處理程序網路映射 (process_map) 以關聯特定惡意連線是哪個 Process 發起的。 |
[suricata] |
入侵偵測模組。 利用 Suricata 引擎與網路特徵碼掃描 PCAP 封包,產出標準化警報 (eve.json),並支援直接從流量中萃取傳輸中的檔案。 |
[decryptpcap] |
網路封包解密模組。 利用 GoGoRoboCap 工具或側錄到的金鑰日誌,自動解密捕捉到的 HTTPS/TLS 加密流量。 |
[ja3] |
TLS 指紋模組。 透過分析 TLS 握手特徵建立用戶端 JA3 指紋,用於識別特定的惡意軟體家族網路行為特徵(即使流量加密也能比對)。 |
[polarproxy] |
配合外部輔助模組,將攔截並解密後的 TLS 明文封包,無縫合併回沙盒的主要 PCAP 檔案中。 |
此區塊不依賴虛擬機執行,而是透過靜態特徵匹配、機器學習與各類解析框架,直接拆解樣本內部結構並提取 C2 (Command & Control) 伺服器資訊。
[CAPE_extractors]
enabled = yes
parsers = all
[magika]
enabled = no
prediction_mode = high_confidence
[trid]
enabled = no
[strings]
enabled = yes
minchars = 5
[vba2graph]
enabled = yes
模組名稱 ([Module]) |
實務功能說明 |
|---|---|
**[CAPE_extractors] / [mwcp] / [malduck]** |
惡意軟體設定提取器。 透過多種框架直接從已知惡意軟體樣本(如 Stealc, Lumma 等 RAT/Stealer)中提取出 C2 伺服器 IP、加密金鑰等高價值威脅情資。 |
[magika] |
整合 Google Magika 深度學習模型,進行極高精度的檔案類型識別,特別適合判定 PowerShell 或 INI 等容易被混淆為純文字的腳本檔案。 |
**[trid] / [die]** |
靜態特徵識別模組。 透過 TrID 或 Detect It Easy (DiE) 偵測未知的檔案類型、編譯器特徵以及是否被加殼 (Packed) 混淆。 |
[strings] |
從樣本中靜態提取可讀字串,透過 minchars 參數可過濾過短的無意義雜訊字元。 |
**[vba2graph] / [xlsdeobf]** |
前者將 Office 惡意 VBA 巨集轉換為視覺化的執行流程圖 (Graphviz);後者專門針對舊版 Excel 4.0 (XLM) 巨集病毒進行語法還原與解混淆。 |
此區塊控制與外部威脅情報平台的 API 串接,以及沙盒自身的資源防護機制。
[virustotal]
enabled = yes
key = YOUR_API_KEY
do_file_lookup = yes
[threatintelligence]
enabled = no
[antiransomware]
enabled = no
skip_number = 30
模組名稱 ([Module]) |
實務功能說明 |
|---|---|
[virustotal] |
整合 VirusTotal API。將樣本雜湊值或 URL 提交查詢,獲取全球防毒引擎的掃描結果。支援快取機制以節省 API 請求額度。 |
**[threatintelligence] / [cif]** |
威脅情資豐富化模組。 將分析中發現的 IOCs (IP、網域、雜湊) 與外部威脅情資平台進行交叉比對。 |
[antiransomware] |
防勒索軟體輔助機制。 當勒索軟體在沙盒內大量加密檔案時,此模組會限制同一副檔名的處理數量上限 (skip_number),防止 CAPE 後端因為需要解析數萬個被加密的檔案而導致系統崩潰或資源耗盡。 |
[maliciousmacrobot] |
整合 MMBot 模型。利用預先訓練好的機器學習模型,判定 Office 文件中的巨集是否具有高度惡意特徵。 |